下面,我们就正式开始来对如何防范勒索软件进行细致的讲解,并且我会试着指导你们来进行技术的控制和使用,从而能够更好的去检测和防范勒索软件。
衡量实际需求
那么首先我认为我们需要衡量一下贵公司或者说是贵单位的需求,也就是说你们希望能够达到什么样的预防效果。这主要基于有两个方面的问题需要在实施某些预防性控制策略之前就必须考虑到,一方面是没有任何一个单一的产品能够阻止勒索软件或者特定类型的威胁的各种不同变化,另一方面则是每个部门或者员工都会对此有不同的需求。比如开发团队可能需要的是专门针对应用程序的服务,他们需要考虑到如果因为勒索软件而中断,那么该如何去保证产品能够继续完成。会计和人力资源部门则需要通过宏来打开各种各样的电子表格和文档,IT和安全团队则主要是为用户提供支持,那么就需要防止勒索软件阻碍用户的正常需求还包括如果领导们要使用15个字符以上的密码或者5分钟的屏保锁定,这些都需要我们考虑到,然后来根据不同程度的需求进行不同的策略制定。
毫无疑问,我们的目标是使攻击者所需要付出的成本更高,工作更加艰巨,那么在实施这些策略之前还需要问问自己:
入门资源
在最近的勒索软件流行 络研讨会上,我引用了17种不同的方法来帮助防止ransomware。该列表是由行业中的许多人共同贡献然后创造出来的的,他们就像我们一样,正在与ransomware进行战斗。这些技术都可以在你的深度防御计划中发挥作用。因此我强烈建议你去查看以下电子表格和影响矩阵,以便决定你的公司下一步的相关工作计划。
Ransomware电子表格
该电子表格由信息安全专家Florian Roth汇编而成的。他与各种机构的的其他一些专家们共同做出一些贡献,一起工作,以保持处在最前沿的状态:
1:使用Microsoft Applocker阻止扩展类型。
当我在与许多组织谈论使用内置的Microsoft Applocker实用程序时,提到的问题基本都与“阻止”合法应用程序,影响业务和阻断工作有关。而在我尝试了大约30,000个不同的IOC路径后,我检测到了许多恶意,可疑以及不需要的软件。总结下来发现,恶意文件执行的最常见路径包括以下5个位置:
Applocker也可以作为一个特定的文件扩展名被阻断。在这种情况下,我着重列举一下不能在上述5个位置执行的扩展类型:
除此之外我创建并导出了Applocker策略,它可以帮助我去防止常见的路径中的威胁:https://github.com/MHaggis/hunt-detect-prevent/blob/master/Prevention/Applocker/applocker .XML

而在这里你要做的就是基于你的公司或者组织来进行对应的使用,并了解用户配置文件中哪些应用程序正在被执行。例如,WebEx会在每次启动时执行用户配置文件。
另外在用户配置文件和其他路径中可能会阻止许多扩展。这时就需要不同部门和员工去获得一种情境意识,然后对正常/不正常进行标准化,这样将有助于防止Applocker可能出现的许多不必要的情况。
2:使用Microsoft Office Suite禁用宏执行。
通过禁用宏执行来减少攻击面,这是拒绝大多数电子邮件威胁的关键。通过全局禁用Microsoft Office中的宏执行,并允许那些真正需要宏的用户,你完全可以限制可能受到威胁的系统范围。另外作为全局禁用宏的一种支持,Applocker可以防止用户配置文件中的恶意文件类型。
Microsoft本身不提供阻止宏的功能,因此你需要手动下载和导入ADMX文件,然后按照指南中提供的步骤进行操作。Office 2016本身就内置了宏执行封锁和GPO功能。
这里可以下载Office 2013 ADMX:https://www.microsoft.com/en-us/download/details.aspx = 35554
启用在GPO中阻止宏的配置可以这样操作:用户配置/管理模板/ Microsoft Office XXX 20XX /应用程序设置/安全/信任中心/受信任的位置
阻止整个组织的宏可能会让你看起来令人望而生畏,但如果你在了解了谁实际需要他们之后,你就可以禁用大多数用户的宏,并警告那些需要他们的人谨慎使用可疑附件的电子邮件。
3:Screen Microsoft Windows文件。
File Screening可以帮助你的企业文件服务器在ransomware感染期间进行文件覆盖。这是一种短期的预防性控制,因为ransomware会不断更改所使用的文件扩展名。一般来说,这是由于静态所造成的差距,需要每周更新才能继续阻止最新版本。许多 站目前都有这种更新,会提供ransomware使用的最新的“恶意”扩展,包括上面引用的ransomware电子表格。
另外还要随时间关注的其他方面包括工作站和服务器上的ACL。例如,“所有人”组是否需要锁定关键共享上的ACL对于保护任何组织中的关键数据很重要。文件服务器上的最终后台程序必须每天、每周和每月来进行备份,至关重要的是备份必须是脱机存储的,并且你还要经常测试数据恢复。
为了让你能够更好的进行,这里有两篇博客文章,可以协助你使用文件筛选,并提供PowerShell脚本:
4:利用反篡改工具。
许多安全厂商都在提供快速简单的解决方案,以轻松挫败系统的大规模加密。这些解决方案背后的想法是将canary文件放在文件系统上,等待修改。我已经看到了这些工具的成功,以防止ransomware的未知变体,因此我强烈建议你去查阅他们,找到一个适合你公司的。
反篡改工具
5:进行内部培训。
事实上,在业务中最有价值的资产是你的公司。攻击者往往会通过电子邮件和电话进行钓鱼攻击,但最难的问题之一就是如何保证人的因素。我也希望我能提供最简单的方法来解决这个问题,但它就像信息安全中的一切 —— 这是一段没有终点的旅途,而不是即将到达的目的地。所以我一般推荐的过程是:
关键业务外包
声明:本站部分文章及图片源自用户投稿,如本站任何资料有侵权请您尽早请联系jinwei@zod.com.cn进行处理,非常感谢!